Truffe online: quello che insegno ai miei clienti (e a mia madre)
Dopo oltre vent'anni passati sul web, di truffe ne ho viste parecchie. Ma è quando mia madre mi ha girato quella mail sospetta che ho capito: dovevo scriverne.
Qualche mese fa mia madre mi chiama preoccupata. Aveva ricevuto una mail dalla sua banca (o almeno così sembrava) che le chiedeva di cliccare urgentemente su un link per "verificare delle transazioni sospette". Era convinta fosse vera. L'ha salvata il fatto che mi ha chiamato prima di cliccare.
Quella telefonata mi ha fatto riflettere. Se mia madre, che mi ha sempre a disposizione, rischia di cascarci, cosa succede ai miei clienti? A tutti quei piccoli imprenditori qui a Trento che magari non hanno un figlio smanettone a portata di mano?
Da allora ho iniziato a dedicare parte dei miei primi incontri con i clienti proprio a questo: come riconoscere una truffa online. Non è tecnicismo fine a se stesso, è proteggere il loro business. E la loro sanità mentale.
Le truffe che vedo più spesso (e come funzionano)
Nel mio lavoro di sviluppatore, gestisco spesso gli aspetti di realizzazione siti web a Trento e mi capita di vedere i danni che certe truffe possono fare. Te ne racconto tre che tornano ciclicamente.
Il phishing bancario è il classico: mail che sembra della tua banca, grafica perfetta, loghi giusti. Ti dicono che c'è un problema col conto e devi cliccare subito. Il link ti porta su una pagina identica a quella vera, inserisci le credenziali e boom, te le hanno fregate. Un mio cliente, un artigiano di Pergine, ci è quasi cascato l'anno scorso. Per fortuna ha notato che l'URL era strano: invece di "intesasanpaolo.com" c'era "intesa-sanpaolo-sicurezza.com". Quella striscetta in alto cambia tutto.
Le false fatture sono subdole. Ti arriva una mail che sembra venire da un fornitore con cui lavori davvero, con una fattura in allegato (PDF o ZIP). Apri il file e installi un malware senza nemmeno accorgertene. Un ristoratore di Rovereto con cui collaboro ha rischiato grosso: la mail sembrava del suo fornitore di vini, con tanto di logo e tutto. L'ha salvato il fatto che il fornitore lo chiama sempre quando manda fatture importanti.
Il "CEO fraud" è quella che spaventa di più le aziende medio-grandi. Un dipendente riceve una mail urgentissima che sembra arrivare dal capo: "Devo fare un bonifico urgente, preparami subito i dati bancari". Il tono è sempre concitato, ti mettono fretta. Ho visto casi in cui sono volati via decine di migliaia di euro prima che qualcuno si accorgesse dell'inganno.
I segnali che ti devono far drizzare le antenne
Dopo anni passati a sistemare casini (o a evitarli per un pelo), ho imparato che ci sono sempre degli indizi. Te li spiego come li spiego ai miei clienti davanti a un caffè.
L'urgenza è sempre sospetta. "Clicca entro 24 ore o il tuo account verrà bloccato". "Bonifico urgentissimo". "Offerta valida solo oggi". Questa pressione psicologica è voluta: vogliono che tu agisca d'istinto, senza pensare. Le aziende serie non lavorano così. La tua banca non ti chiederà mai di cliccare su un link in una mail per "verificare l'account".
Gli errori di italiano sono un classico. Ok, qualche refuso capita a tutti (anche a me in questo blog, a volte). Ma se una mail della "Posta Italiane" è piena di errori grammaticali strani, di spazi sbagliati, di frasi che suonano tradotte male... beh, è un campanello d'allarme. I truffatori spesso traducono testi da altre lingue con strumenti automatici.
Il mittente che non torna. Questo è il trucco che insegno sempre: non guardare il nome visualizzato, guarda l'indirizzo email vero. Se ricevi una mail da "Unicredit Servizio Clienti" ma l'indirizzo è "supporto.unicredit@gmail.com" o peggio "unc_37492@serviziweb.net", qualcosa non quadra. Le banche hanno domini propri e ufficiali.
Un'altra cosa: gli allegati sospetti. Se non ti aspetti un allegato, non aprirlo. Mai. Nemmeno per curiosità. Ho visto software gestionali su misura messi in ginocchio da un malware entrato proprio così.
Cosa insegno ai miei clienti (la checklist pratica)
Quando consegno un progetto, che sia un sito web o un gestionale, dedico sempre dieci minuti a spiegare queste cose. Sembra tempo perso, ma ti assicuro che non lo è.
Prima regola: se hai il minimo dubbio, non cliccare. Telefona. Usa il numero che hai tu, non quello nella mail sospetta. Chiama la tua banca, il tuo fornitore, chiunque. Un minuto al telefono può salvarti un sacco di grane.
Seconda regola: controlla sempre l'URL prima di inserire credenziali. Vedi quel lucchetto verde nella barra del browser? Bene. Ma cliccaci sopra e verifica che il dominio sia quello giusto. I truffatori possono avere un certificato SSL anche loro, quindi il lucchetto da solo non basta più.
Terza regola: attiva l'autenticazione a due fattori ovunque puoi. Email, home banking, pannelli amministrativi. Sì, è una rottura doversi scocciare col telefono ogni volta. Ma ti garantisco che è niente rispetto a cosa succede se ti fregano le credenziali. L'ho implementata anche nel chatbot AI Stella per le sezioni amministrative.
Quarta regola: fai backup regolari. Questo vale soprattutto se gestisci un e-commerce o un gestionale aziendale. Se ti becchi un ransomware che cripta tutti i file e ti chiede un riscatto, almeno hai una via d'uscita. Ne ho parlato in modo più approfondito nell'articolo sulla privacy, ma qui il punto è: i backup sono la tua polizza assicurativa contro molte truffe.
Il caso del cliente che ha perso 5.000 euro
Non sempre va a finire bene. Un paio di anni fa un mio cliente, titolare di una piccola attività commerciale nel centro di Trento, è cascato in pieno in una truffa. Mail che sembrava del commercialista (con cui lavorava da anni), richiesta di bonifico urgente per "sistemare una cosa col fisco". Ha fatto il bonifico.
Quando il vero commercialista lo ha chiamato il giorno dopo per tutt'altro, è crollato il castello. Quei 5.000 euro non li ha mai più rivisti. L'indirizzo email del truffatore era simile a quello vero, ma con un carattere diverso: una "l" minuscola al posto di una "i" maiuscola. Praticamente impossibile da notare a colpo d'occhio.
Da quel giorno abbiamo implementato una regola interna: bonifici sopra i 1.000 euro richiedono sempre una conferma telefonica. Sempre. Non importa quanto sembri urgente la mail.
Le nuove frontiere (AI e deepfake)
Qui entriamo in un territorio che mi spaventa un po', lo ammetto. Con i progressi dell'intelligenza artificiale, le truffe stanno diventando sempre più sofisticate. Ho già visto casi di messaggi vocali clonati o videochiamate deepfake dove il truffatore usa il volto e la voce di una persona reale.
Un esempio concreto: in Inghilterra c'è stato un caso di un CEO che ha autorizzato un bonifico da 220.000 sterline dopo una videochiamata con quello che credeva fosse il suo capo. Era un deepfake. La voce, i movimenti, tutto perfetto.
Per ora questi attacchi sono ancora relativamente rari e costosi da organizzare, quindi colpiscono soprattutto grandi aziende. Ma fra qualche anno? Con gli strumenti di AI che diventano sempre più accessibili, potrebbe essere un problema anche per le piccole realtà. Per questo insisto sempre sull'importanza di procedure interne chiare e conferme multiple per operazioni delicate.
Gli strumenti che uso (e consiglio)
Oltre alle regole di buonsenso, ci sono strumenti concreti che aiutano. Il PhishTank è un database pubblico di siti di phishing segnalati: puoi controllare se un URL è nella lista. Non è infallibile, ma è un punto di partenza.
Per le password uso e consiglio sempre un password manager. Bitwarden, 1Password, LastPass (anche se quest'ultimo ha avuto qualche problema di sicurezza). Il punto è: password diverse e complesse per ogni servizio, impossibili da ricordare a memoria. Il password manager le genera e le conserva in modo cifrato.
E poi, banalmente, un buon antivirus aggiornato. Non quelli gratuiti pieni di bloatware, ma una soluzione seria. Su Windows non mi vergogno a dire che uso il Windows Defender, che negli ultimi anni è diventato parecchio affidabile, integrato con controlli cloud e protezione in tempo reale.
Il discorso che faccio sempre ai nuovi clienti
Quando inizio una collaborazione, specialmente se riguarda un e-commerce o un gestionale che maneggia dati sensibili, mi prendo venti minuti per questo discorso. Glielo dico chiaro: la sicurezza non è solo una questione tecnica, è anche (soprattutto) una questione di comportamenti.
Posso costruire il sito e-commerce più sicuro del mondo, ma se poi il cliente apre un allegato sospetto e si installa un keylogger che registra tutto quello che digita sulla tastiera, abbiamo un problema. La catena è forte quanto il suo anello più debole.
Non voglio fare lo spaventapasseri. Internet non è un posto così pericoloso se sai cosa guardare. Ma ignorare il problema non è una strategia. Le truffe ci sono, sono in aumento, e colpiscono tutti: piccoli artigiani, professionisti, e-commerce, anche gente che ti aspetteresti più attenta.
La differenza la fa la consapevolezza. Sapere che esistono, riconoscere i segnali, avere delle procedure. E soprattutto avere qualcuno a cui chiedere quando hai un dubbio. È per questo che i miei clienti hanno il mio numero: meglio una telefonata in più che un problema da sistemare dopo.
Se anche tu vuoi dormire sonni più tranquilli (e magari proteggere meglio il tuo business online), parliamone. A volte basta davvero poco per alzare di parecchio il livello di sicurezza. E no, non serve essere dei geni dell'informatica: serve solo un po' di attenzione e qualche buona abitudine.
Ti serve aiuto con questo argomento?
Sono disponibile per consulenze, sviluppo e supporto tecnico. Contattami per discutere il tuo progetto.
Servizi correlati
Articoli correlati
Cache e CDN: velocizzare senza impazzire
Ti spiego con parole semplici come funzionano cache e CDN, quando servono davver...
Ho perso tutto una volta: da quel giorno backup ogni sera
Una mattina di novembre il database non c'era più. Quello che ho imparato quel g...
Alle 3 di notte: quando un cliente mi chiama per un hack
La telefonata che nessun sviluppatore vuole ricevere. Storia vera di un sito com...